Seguridad y privacidad
Lawzana Flow ha sido diseñado teniendo la seguridad y la privacidad como pilares fundamentales. Esta guía explica cómo se protegen sus datos.
Cifrado de datos#
- En tránsito: todos los datos se cifran mediante TLS 1.3 (HTTPS) entre su navegador y nuestros servidores
- En reposo: todos los datos almacenados se cifran mediante el algoritmo de cifrado AES-256
- Base de datos: PostgreSQL con almacenamiento cifrado y conexiones seguras
- Documentos: almacenados en Google Cloud Storage con cifrado en el servidor
Residencia de datos#
Durante el proceso de incorporación (onboarding), usted elige dónde se almacenan sus datos:
| Región | Ubicación | Cumplimiento normativo |
|---|---|---|
| US | Iowa, Estados Unidos | Requisitos de residencia de datos de EE. UU. |
| EU | Bélgica, Europa | Cumplimiento del RGPD |
| APAC | Singapur, Asia-Pacífico | Requisitos de residencia de datos de APAC |
Los datos principales de su aplicación se almacenan en la región seleccionada. Algunas operaciones de IA se procesan a través de la infraestructura gestionada de Google Vertex AI; póngase en contacto con el servicio de soporte si necesita confirmación sobre la ubicación del procesamiento de IA para cumplir con sus requisitos normativos.
Privacidad de datos en la IA#
Cero retención de datos#
Todas las operaciones de IA siguen una política de Cero retención de datos (ZDR, por sus siglas en inglés):
- Sus documentos y datos nunca se utilizan para entrenar modelos de IA
- Los datos de procesamiento de la IA no se almacenan una vez generada la respuesta
- Ningún proveedor de IA (Google) conserva sus datos más allá de la solicitud inmediata
- El proveedor de IA no registra sus consultas, documentos ni respuestas
Cómo funciona el procesamiento de IA#
- Usted solicita una operación de IA (por ejemplo, resumir un documento)
- El texto del documento se envía a Google Vertex AI para su procesamiento
- La IA genera una respuesta
- La respuesta se devuelve a Lawzana Flow y se guarda en su cuenta
- El proveedor de IA no retiene ningún dato
Autenticación y acceso#
- Autenticación mediante correo electrónico y contraseña con verificación por correo electrónico
- Autenticación mediante enlace mágico (magic link) para el portal de clientes (no requiere contraseña)
- Control de acceso basado en roles (RBAC): cuatro niveles de permisos (Propietario, Administrador, Miembro y Lector)
- Barreras éticas (ethical walls): impiden que los miembros del equipo accedan a expedientes con conflictos de intereses
- Acceso al portal basado en tokens: enlaces seguros y con fecha de caducidad para el portal de clientes
Seguridad de las sesiones#
- Las sesiones se gestionan de forma segura mediante Auth.js
- Los tokens de sesión están cifrados y son de tipo HTTP-only (inaccesibles para JavaScript)
- Las sesiones caducan tras un periodo configurable de inactividad
Registros de auditoría#
Cada acción relevante queda registrada en el registro de auditoría (audit log):
- Eventos de inicio y cierre de sesión de usuarios
- Subidas, descargas y eliminaciones de documentos
- Creación, modificación y cambios de fase en expedientes
- Altas y bajas de miembros del equipo
- Modificaciones en la configuración
- Accesos al portal y documentos compartidos
- Solicitudes de operaciones de IA
Los registros de auditoría:
- Permiten búsquedas por tipo de acción, usuario o fecha
- Son exportables para fines de acreditación de cumplimiento normativo
- Son inmutables: las entradas no pueden modificarse ni eliminarse
- Están a disposición de Propietarios y Administradores en Configuración → Registros de auditoría
Seguridad de la infraestructura#
- Alojado en Google Cloud Platform con infraestructura de nivel empresarial
- Protección contra ataques DDoS a través de Cloudflare
- Firewall de aplicaciones web (WAF) para bloquear ataques habituales
- Cabeceras de Política de seguridad de contenido (CSP) para evitar ataques XSS
- Actualizaciones periódicas de seguridad y aplicación de parches en dependencias
- Supervisión de errores a través de Sentry (no se envían datos confidenciales al sistema de seguimiento de errores)
Copias de seguridad de datos#
- Copias de seguridad continuas de la base de datos
- Capacidad de recuperación a un punto específico en el tiempo (point-in-time recovery)
- Almacenamiento de documentos con redundancia en múltiples centros de datos
Cumplimiento normativo#
- RGPD: pleno cumplimiento para los interesados en la UE
- Acuerdos de tratamiento de datos disponibles previa solicitud
- Compatibilidad con el derecho al olvido y la supresión de datos
- Exportación de datos disponible para garantizar la portabilidad
Divulgación responsable#
Si detecta alguna vulnerabilidad de seguridad, le rogamos que la comunique a [email protected]. Tratamos todas las notificaciones con la máxima seriedad y le responderemos con prontitud.
Contacto#
Para consultas relacionadas con la seguridad:
- Correo electrónico: [email protected]
- Soporte general: [email protected]